导语
「评估报告写完就放起来了」「我们处理的不是敏感信息所以不用评估」「评估是合规部门的事,业务部门不用管」,这三句话在企业内部流传很广,每一句都需要校正。
本篇逐条辨析围绕影响评估的典型误解,并说明条款的真实适用范围与评估的持续属性。
规则出处与规范指向
《中华人民共和国个人信息保护法》第五十五条(处理敏感个人信息、自动化决策、委托处理与对外提供等情形的事前影响评估):《个人信息保护法》第五十五条规定:有下列情形之一的,个人信息处理者应当事前进行个人信息保护影响评估,并对处理情况进行记录:(一)处理敏感个人信息;(二)利用个人信息进行自动化决策;(三)委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息;(四)向境外提供个人信息;(五)其他对个人权益有重大影响的个人信息处理活动。第五十六条进一步规定,影响评估应当包括处理目的、处理方式等是否合法、正当、必要,对个人权益的影响及安全风险,以及所采取的保护措施是否合法、有效并与风险程度相适应等事项,评估报告和处理情况记录应当至少保存三年。
一、把评估当作一次性手续
一种常见做法是在产品上线前补一份评估报告,此后再不更新。这种做法在评估对象发生变化时会失效:处理目的、处理方式、信息种类、接收方或出境情况发生重大变化的,原有的评估结论已不能反映当前风险,应当重新评估。
另一种做法是把合规审查与影响评估混为一谈。前者侧重行为是否合规,后者还要求识别风险并匹配措施,两者内容不同,不能相互替代。评估的落脚点仍是个人信息保护法第六条确立的处理原则——处理个人信息应当具有明确、合理的目的,并应当与处理目的直接相关,采取对个人权益影响最小的方式,影响评估正是把这一原则落到具体处理活动上的工具。
二、以为只有敏感信息才需要评估
第五十五条列举的五类情形中,只有第一项情形与敏感个人信息直接相关。自动化决策、委托处理、对外提供、公开个人信息、向境外提供,都可能触发评估义务,即便处理的信息本身不属于敏感类别,只要其合法性基础建立在个人信息保护法第十三条所列情形之上,就应当按照该条确定的处理规则一并审视。以「我们处理的不是敏感信息」为由不做评估,属于对条款的误读。
还有企业认为评估报告属于内部文件、可以不予提供。评估报告是法律明确要求留存的文件,监管核查时拒绝提供或提供不完整,本身即构成未履行义务的表现。
操作清单
不要把评估当成一次性的上线手续,处理目的、方式、信息种类、接收方或出境情况发生重大变化时,重新评估并留痕。
不要以为只有敏感个人信息才需要评估,自动化决策、委托处理、对外提供、公开个人信息、向境外提供同样会触发评估义务。
不要把评估报告锁在合规部门,评估结论需要与业务实际动作对应,风险偏高时应当调整措施或收缩处理范围。
不要把合规审查与影响评估混为一谈,前者判断行为是否合规,后者还要识别风险并匹配保护措施,两者内容不同,不能相互替代。